Зачем отдельная сеть
Когда в гости приходит человек и просит пароль от Wi-Fi, он получает доступ не только к интернету, но и к самой домашней сети: принтеру, сетевому хранилищу, камерам, телевизору, а иногда и к веб-интерфейсу роутера. Зараженный телефон гостя способен сканировать устройства вокруг. Гостевая сеть решает проблему: она даёт выход в интернет, но отделяет её участников от основной локальной сети.
Тот же механизм применяют для «умных» устройств с сомнительной защитой: лампочек, розеток, пылесосов и телевизоров. Им нужен интернет, а доступ к домашним компьютерам не нужен.
Как работает изоляция
Обычно роутер создаёт для гостевой сети отдельный SSID, отдельную подсеть и правила межсетевого экрана. Трафик из гостевой подсети разрешается только в сторону интернета, а попытки достучаться до адресов основной сети блокируются. Иногда для этого применяется виртуальная локальная сеть (VLAN): пакеты помечаются метками и не смешиваются с основными.
Отдельная опция — изоляция клиентов (client isolation, AP isolation). Она запрещает устройствам в одной и той же гостевой сети видеть друг друга, что особенно важно в кафе и гостиницах. Часто она включается отдельным переключателем, и её стоит проверить.
Что настроить
Минимальный набор: включить гостевую сеть, задать имя, отличное от основного, и отдельный пароль стойкого типа WPA2 или WPA3. Затем убедиться, что включён запрет доступа к локальной сети (в разных прошивках он называется «Доступ к интранету» или «Разрешить доступ к локальной сети» и должен быть выключен) и включена изоляция клиентов.
Дополнительно полезны ограничение полосы пропускания, чтобы гости не занимали весь канал, и таймер отключения. Пароль стоит менять время от времени, особенно после большого числа гостей.
Ограничения: Гостевая сеть Wi-Fi
Не все устройства ведут себя в гостевой сети ожидаемо. Например, хромкаст или колонка в основной сети не увидит телефон гостя: протоколы обнаружения устройств работают только внутри одной подсети, поэтому «отправить видео на телевизор» не получится. Аналогично, умные приборы, которые вы перенесли в гостевую сеть, могут потерять связь с управляющим телефоном, оставшимся в основной.
Ещё одно заблуждение: гостевая сеть не шифрует трафик сама по себе. Если она открытая, трафик может перехватываться другими гостями; поэтому выбирайте защищённый режим. Изоляция защищает вашу сеть, а не гостей друг от друга и не от провайдера.
Проверка после включения
Подключите телефон к гостевой сети. Затем попробуйте открыть адрес роутера, например 192.168.1.1, и адреса устройств основной сети: страница не должна открываться. Утилита ping до адреса компьютера из основной сети должна показывать потерю всех пакетов. Проверьте также, что интернет работает. Если доступ к локальной сети остался, ищите в настройках пункт про доступ к интранету и обновляйте прошивку; подробнее — в статье про прошивки роутеров.
Гостевая сеть в бизнесе и общественных местах
В кафе, офисах и гостиницах гостевая сеть решает более широкий круг задач. Она отделяет посетителей от рабочих компьютеров и кассового оборудования, позволяет ограничить полосу и время сессии, а иногда служит для показа страницы с условиями использования. Для этого обычно применяют VLAN: гостевой трафик идёт в отдельную виртуальную сеть и попадает на межсетевой экран, где проверяется и выпускается в интернет.
Важная деталь — изоляция клиентов. В публичной сети необходимо, чтобы устройства посетителей не видели друг друга: иначе один заражённый ноутбук получает возможность искать уязвимые устройства других гостей. Кроме того, для защиты от подслушивания в открытых сетях применяют режим Enhanced Open (OWE).
Если гостевую сеть создаёт домашний роутер, доступны упрощённые варианты этих функций. Проверьте, что в интерфейсе есть переключатель изоляции и запрет доступа к локальной сети, и не полагайтесь на название режима, не убедившись в его работе.